Yükleme yok, %100 yerel, hesap yok

Makale

Content Credentials ve C2PA standardını anlamak

Bir fotoğrafın üzerinde Content Credentials taşıdığını belirten küçük bir rozet görmüş ya da bir kameranın veya düzenleme uygulamasının artık çıktısını C2PA ile imzaladığını okumuş olabilirsiniz. İşte bu bilginin ne olduğuna, size neyi söyleyebileceğine ve onu herhangi bir şeyin kanıtı olarak görmeden önce akılda tutmanız gereken üç sınıra dair sade bir açıklama.

Content Credentials ve C2PA nedir

C2PA, bir medya dosyasına kurcalamaya karşı korumalı köken verisi eklemek için açık bir şartname yayımlayan bir sektör grubu olan Coalition for Content Provenance and Authenticity'nin kısaltmasıdır. Content Credentials, bu veriyi kameralar, telefonlar ve düzenleme yazılımları yazdığında kullanıcıya yönelik verilen addır. Pratikte bu, görüntü, video veya ses dosyasının içine gömülü küçük, imzalı bir kayıttır. Kayıt; dosyayı hangi cihaz veya uygulamanın ürettiği, ne zaman oluşturulduğu ve yol boyunca hangi düzenleme işlemlerinin uygulandığı, örneğin bir kırpma ya da bir renk ayarı gibi şeyleri listeleyebilir. Bir kriptografik imza kaydı sarmalar, böylece korunan içeriğe sonradan yapılan herhangi bir değişiklik mührü bozar. Amaç, içeriğin doğru olup olmadığına dair bir karar değil, kökendir; yani bir dosyanın nereden geldiğine dair belgelenmiş bir zincirdir.

Bir C2PA manifestosunun zinciri: medya dosyası, iddialara sahip manifesto, kriptografik imza ve ardından sertifika sahibine karşı doğrulama

Okuyucumuz bununla ne yapıyor

Bu sitedeki C2PA okuyucusu, bir Content Credentials bildirimi mevcut olduğunda onu okur ve içerdiği iddiaları tarayıcınızda, hiçbir şey yüklenmeden size gösterir. Bıraktığınız dosya yerel olarak ayrıştırılır, böylece fotoğraf veya belge cihazınızdan asla çıkmaz. Bir bildirim bulunduğunda; düzenleyeni, kaydedilen işlemleri ve imzanın gömülü sertifikaya göre geçerli olup olmadığını görürsünüz. Bu, bir yargı değil, betimlemedir: araç, dosyada gerçekten var olan sinyalleri raporlar. Kamera ve konum meta verilerini ortaya çıkaran EXIF okuyucusuyla ve belgeler için Office meta veri görüntüleyiciyle doğal biçimde uyum sağlar, böylece orijinali bir sunucuya emanet etmeden birkaç köken katmanını yan yana inceleyebilirsiniz.

Açıkça dile getirmeye değer üç sınır

Birincisi, bir okuyucu Content Credentials'ı yalnızca mevcut olduğunda gösterebilir. Bugün dolaşımdaki dosyaların çoğu hiç taşımaz, çünkü onları yapan cihaz veya yazılım hiçbir zaman bir tane yazmamıştır. İkincisi, Content Credentials'ın yokluğu özgünlük hakkında hiçbir şey kanıtlamaz. Bildirimi olmayan bir dosya sahte değildir ve gerçek de değildir; okunacak hiçbir köken kaydı yoktur, ki bu da medyanın büyük çoğunluğu için normal durumdur. Eksik bir bildirimi manipülasyon işareti olarak görmek bir hata olur. Üçüncüsü, geçerli bir imza hiçbir şeyin manipüle edilmediğini garanti etmez. İmza, içeriğin imzalı kayıtla eşleştiğini ve kaydın belirtilen düzenleyenden geldiğini doğrular. Kameranın önündeki sahnenin gerçek olduğunu, C2PA zinciri dışında bir düzenlemenin gerçekleşmediğini ya da orijinal çekimin dürüst olduğunu belgelemez. Köken ve gerçeklik farklı sorulardır.

Content Credentials'ın üç sınırı: yokluk hiçbir şey kanıtlamaz, geçerli bir imza sahneyi değil imzalayanı doğrular ve kimlik bilgileri yeniden kodlamayla kaldırılabilir

Kökeni sorumlu biçimde okumak

Content Credentials'ı ele almanın yararlı yolu, onu tek bir evet ya da hayır yanıtı olarak değil, birkaç bağlam parçasından biri olarak görmektir. Bir bildirim mevcut olduğunda ve imzası geçerli çıktığında, dosyanın nasıl üretildiği ve düzenlendiği hakkında somut bir şey öğrenirsiniz. Bildirim yoksa, yalnızca bir kayıt bulunmadığını öğrenmiş olursunuz ve etiketsiz herhangi bir dosyaya uygulayacağınız aynı muhakemeye geri dönersiniz. Hiçbir araç bir içeriğin üretilip üretilmediğine ya da değiştirilip değiştirilmediğine güvenilir biçimde karar veremeyeceği ve her iki yönde de kendinden emin bir iddia dürüst olmayacağı için, bilerek hiçbir yapay zeka tespiti özelliği sunmuyoruz. Yayımlamadan önce paylaşmayı düşünmediğiniz meta verileri kaldırmak isterseniz, fotoğraflardan EXIF ve GPS verilerini kaldırma rehberi ile Word belgelerinden meta verileri kaldırma rehberi pratik adımları kapsar; bunların tümü kendi cihazınızda yerel olarak çalışır.

C2PA manifestlerinin kriptografik mimarisi

Content Credentials çerçevesinin güvenliği, standart Ortak Anahtar Altyapısı (PKI) ve köklü karma algoritmalarına dayanır. Uyumlu bir uygulama bir C2PA manifestesi oluşturduğunda, genellikle SHA-256 veya SHA-384 kullanarak temel medya verisinin kriptografik karmasını hesaplar. Bu karma, manifest içindeki iddia deposunda saklanır. Manifest daha sonra bir X.509 sertifikası kullanılarak dijital olarak imzalanır: yayıncı, manifest karmasını özel anahtarıyla imzalar. Doğrulama iki bağımsız kontrol gerçekleştirir: manifestin iddia edilen varlık tarafından oluşturulduğunu ve değiştirilmediğini doğrulamak için imzayı yayıncının ortak anahtarına karşı doğrular; kaydedilen karmayla eşleşip eşleşmediğini doğrulamak için medya verisini yeniden karma eder. Tek bir değiştirilmiş piksel medya karmasını tamamen değiştirir, kriptografik mührü kırar ve geçersiz bir doğrulama sonucu üretir.

JUMBF yapıları ve meta veri yerleştirme

C2PA verileri, ISO/IEC 19566-5 kapsamında standartlaştırılmış JPEG Universal Metadata Box Format (JUMBF) kullanılarak dosyalara gömülür. JUMBF, eski ayrıştırıcıları etkilemeden medya dosyalarına hiyerarşik veri yapıları eklenmesine olanak tanır. Bir JPEG dosyasında JUMBF kutusu, APP11 uygulama işaretçisi segmentinin içinde yer alır. MP4 video veya ses dosyalarında, ISO Base Media File Format yapısındaki belirli bir uuid kutusunu kaplar. Bu konteynerde tutulan manifest deposu aktif manifestı ve köken zincirini oluşturan geçmiş manifestları içerir. JUMBF başvurulan veriyi desteklediğinden bir manifest, dosyanın önceki düzenleme aşamalarındaki küçük resimlerini içerebilir; bu sayede inceleyenler kırpma veya renk düzenlemeleri gibi kaydedilmiş değişiklikleri inceleyebilir. Tarayıcı tabanlı bir okuyucu bu JUMBF kutularını çıkarır, CBOR ile kodlanmış manifest verisini ayrıştırır ve kriptografik doğrulamayı tamamen yerel WebCrypto API'leri aracılığıyla gerçekleştirir; bu nedenle dosyanın bir doğrulama sunucusuna ulaşması gerekmez.

Bu makaledeki araçlar

Sıkça sorulan sorular

Bir fotoğrafın Content Credentials'ı yoksa, bu sahte ya da düzenlenmiş olduğu anlamına mı gelir?

Hayır. Bir bildirimin yokluğu yalnızca hiçbir köken kaydının yazılmadığını söyler, ki bu da dolaşımdaki neredeyse her dosya için normal durumdur. Düzenleme kanıtı değildir ve özgünlük kanıtı da değildir. Eksik bir bildirimden, okunacak hiçbir şey olmadığı gerçeğinin ötesinde hiçbir şey çıkaramazsınız.

C2PA imzası geçerliyse, görüntünün gerçek ve değiştirilmemiş olduğuna güvenebilir miyim?

Geçerli bir imza, içeriğin imzalı kayıtla eşleştiğini ve kaydın belirtilen düzenleyenden geldiğini doğrular. Sahnenin gerçek olduğunu ya da C2PA zinciri dışında hiçbir manipülasyonun gerçekleşmediğini kanıtlamaz. Biri bir fotoğrafı sahneleyip yine de onu doğru biçimde imzalayabilir, ve standarda katılmayan araçlarla yapılan düzenlemeler bildirimde hiçbir iz bırakmaz. Geçerli bir imzayı doğrulanmış gerçeklik olarak değil, doğrulanmış köken olarak okuyun.

Content Credentials'ı okumak dosyamı bir yere yükler mi?

Hayır. C2PA okuyucusu dosyayı tamamen tarayıcınızda ayrıştırır, böylece görüntü, video veya belge cihazınızda kalır. Bunu, tarayıcınızın geliştirici araçlarını açıp bir dosya yüklerken Ağ sekmesini izleyerek doğrulayabilirsiniz: hiçbir yükleme isteği yapılmaz.

Kaynaklar